Recentemente, a Trezor revelou que um ataque de phishing atingiu cerca de 347.000 de seus assinantes, após um invasor explorar uma falha no sistema de login da plataforma de e-mail Brevo. Essa brecha permitiu que o atacante acessasse 138 contas de clientes, possibilitando o envio de e-mails fraudulentos que se apresentavam como legítimos.
O ataque não se limitou apenas à Trezor; mensagens semelhantes também foram enviadas através de contas da BitBox e da CoinTracking. Em um comunicado, a Brevo informou que seis contas foram utilizadas para disseminar os e-mails de phishing, enquanto contatos foram exportados de 43 contas, com 93 outras sem atividade significativa. A plataforma não esclareceu se houve sobreposição entre essas categorias.
O invasor criou uma conta na Brevo, ativou o login único e convidou usuários legítimos para a configuração. A Brevo afirmou que o acesso deveria ter sido restrito àquela organização, mas uma falha na autorização permitiu acesso a todas as organizações que os usuários convidados poderiam alcançar.
A Trezor, em um post em seu blog, alertou que a mensagem de phishing, intitulada “Alerta Crítico de Segurança: Vulnerabilidade de Entropia STM32”, continha um link que pedia os backups das carteiras dos usuários. Embora a empresa tenha desativado o domínio em 20 minutos, cerca de 2.500 pessoas acessaram o link antes da remoção.
Um porta-voz da Trezor afirmou que todos os 347.000 clientes foram contatados sobre o risco, e que a conta da Brevo armazenava apenas endereços de e-mail opt-in para newsletters, sem outros dados dos clientes. Eles estão tratando todos os endereços como conhecidos pelo atacante e potencialmente reutilizáveis para phishing.
A BitBox também confirmou que um e-mail não autorizado foi enviado através da Brevo, alcançando sua lista completa de newsletters e tutoriais. Embora não tenha encontrado evidências de credenciais comprometidas ou perda de fundos, a empresa está tratando a lista como potencialmente acessada enquanto aguarda os registros da Brevo.
Enquanto isso, a CoinTracking informou que sua conta na Brevo enviou um e-mail intitulado “Aviso de Violação de Dados: Atualize suas Chaves de API o mais rápido possível”, alertando os destinatários para não seguirem os links do e-mail.